Новая система для отслеживания угроз с интеграцией ИИ
Последние несколько лет исследователи в области безопасности предупреждали, что преступники в конце концов создадут вредоносное ПО, способное самостоятельно использовать искусственный интеллект — без человека, вводящего команды за кулисами. Это предупреждение теперь стало задокументированной реальностью. Исследователи Cisco Talos разработали новую систему обнаружения, специально предназначенную для выявления вредоносного ПО и хакерских инструментов, которые опираются на ИИ-чат-боты для принятия решений. Во время тестирования инструмента они обнаружили нечто неожиданное: вредоносное ПО, которое обращается к нескольким большим языковым моделям, чтобы решить, что делать дальше, без оператора, управляющего им в реальном времени.
Система, созданная для классификации и анализа вредоносного ПО с интеграцией ИИ, дала Talos способ выявлять закономерности, которые традиционные сигнатуры антивирусов и поведенческий анализ обычно пропускают. Вместо поиска только известного вредоносного кода инструмент ищет характерные признаки программного обеспечения, которое запрашивает ИИ-модели во время выполнения, по сути спрашивая у чат-бота, какой шаг предпринять дальше внутри скомпрометированной системы.
Внутри CLOSEDQUORUM: вредоносное ПО с собственным ИИ-советом
Самое поразительное открытие, сделанное в ходе этого исследования, — это вредоносное ПО, которое исследователи назвали CLOSEDQUORUM. Вместо того чтобы полагаться на единственную ИИ-модель для руководства, CLOSEDQUORUM, как сообщается, обращается к нескольким различным большим языковым моделям и взвешивает их ответы, прежде чем действовать, функционируя почти как небольшой комитет ИИ-советников, принимающих решения совместно. Именно этот дизайн заставил некоторых в сообществе безопасности описать его как ИИ-«коллективный разум», направляющий вредоносную деятельность.
Это важно, потому что устраняет одно из самых больших ограничений киберпреступности: необходимость участия человека. Традиционное вредоносное ПО часто нуждается в операторе для отправки новых команд, корректировки тактики при изменении защиты или решения, как реагировать на неожиданное препятствие. Вредоносное ПО, способное запрашивать несколько ИИ-систем и синтезировать их вклад, потенциально может адаптироваться самостоятельно, на машинной скорости, не дожидаясь, пока человек войдёт в систему и отдаст инструкции.
Это открытие появилось вместе с другими недавними находками, указывающими в том же направлении. Ранее в этом году Группа анализа угроз Google подтвердила, что ИИ уже используется для разработки эксплойтов нулевого дня, показывая, что роль ИИ в наступательных кибероперациях давно вышла за рамки теоретических обсуждений. Открытие CLOSEDQUORUM компанией Talos добавляет ещё одну точку данных: ИИ не просто помогает атакующим быстрее писать код — он встраивается непосредственно в операционную логику вредоносного ПО.
Последствия для приватности автономного вредоносного ПО
Для обычных интернет-пользователей появление вредоносного ПО под управлением ИИ, такого как CLOSEDQUORUM, вызывает реальные опасения за приватность, даже если непосредственные технические детали адресованы корпоративным защитникам. Вредоносное ПО, способное самостоятельно решать, как перемещаться по сети, какие данные выглядят ценными или как избежать обнаружения, может быть гораздо эффективнее в поиске и похищении личной информации, чем вредоносное ПО, зависящее от человека-оператора, периодически выходящего на связь.
Автономное принятие решений также усложняет атрибуцию и реагирование. Когда атакой управляет человек-оператор, команды безопасности иногда могут предугадать поведение на основе известных моделей, связанных с конкретной группой. Вредоносное ПО, которое обращается к ИИ-моделям на лету, может вести себя менее предсказуемо, генерируя новые пути атак, не соответствующие ни одной ранее каталогизированной технике. Именно эта непредсказуемость и стала причиной, по которой Talos создала специальную систему вместо опоры на существующие методы обнаружения; цель — выявлять угрозы с интеграцией ИИ, прежде чем они смогут незаметно собрать учётные данные, финансовые данные или личные файлы.
Что это значит для вас
Большинство индивидуальных пользователей не станут непосредственной целью передового вредоносного ПО под управлением ИИ, такого как CLOSEDQUORUM, в ближайшей перспективе. Подобные инструменты обычно появляются сначала в целевых вторжениях против компаний, инфраструктуры или высокоценных сетей. Но основная тенденция важна для всех: по мере того как ИИ снижает технический барьер для создания адаптивного вредоносного ПО, объём и сложность атак, достигающих обычных потребителей, вероятно, будут расти со временем. Фишинговые письма, поддельные страницы входа и вредоносные загрузки могут всё чаще генерироваться или дорабатываться с помощью ИИ, что делает их труднее распознать с помощью старого совета «ищите опечатки и ошибки в грамматике».
Тот факт, что исследователи создают системы обнаружения специально для угроз с интеграцией ИИ, — положительный знак. Это означает, что сообщество безопасности считает это приоритетом уже сейчас, а не реагирует после того, как вредоносное ПО под управлением ИИ станет широко распространённым.
Практические выводы
- Держите операционные системы, браузеры и программное обеспечение безопасности обновлёнными, поскольку исправленные системы остаются первой линией защиты как от традиционного, так и от вредоносного ПО с поддержкой ИИ.
- Относитесь скептически к неожиданным сообщениям или ссылкам, даже если они выглядят хорошо написанными и без ошибок, поскольку ИИ теперь может помогать атакующим создавать убедительный контент в масштабе.
- Используйте надёжный менеджер паролей и включайте многофакторную аутентификацию везде, где возможно, снижая ценность любой отдельно украденной учётной записи.
- Следите за публикациями признанных исследователей безопасности, чтобы быть в курсе того, как ИИ меняет ландшафт угроз, а не полагаться на предположения о том, что вредоносное ПО может или не может делать.
Вредоносное ПО под управлением ИИ, такое как CLOSEDQUORUM, — напоминание о том, что угрозы кибербезопасности постоянно эволюционируют, а новые системы обнаружения — один из сильнейших инструментов исследователей, позволяющих оставаться на шаг впереди. Быть в курсе подобных разработок — один из самых простых способов защитить собственную приватность в ближайшие месяцы.




